AI代理採用率料激增 惟企業安全和權限控制管理不足 CyberArk推新方案助應對

AI代理漸成企業的重要工具,它具備自主行動及推理能力,能提升效率。惟這些自主運作的實體正逐漸成為強大且具特權的新身份,帶來前所未有的風險,包括代理幻覺(agent hallucinations)、濫用行為,以及遭惡意人士利用的潛在風險。若缺乏適當管理,這些特權或會遭濫用或劫持,從而引發嚴重的商業及監管後果。

全球身份安全供應商CyberArk最新發佈的《代理型AI安全防護:身份安全成為防禦新基礎》調查顯示,AI代理的採用率預計將在三年內達到76%, 近四成企業級金融機構與軟件公司已經在實際運作中部署代理型AI。但要注意的是,僅10%受訪企業表示,已建立充分的安全和權限控制架構。CyberArk行政總裁Matt Cohen強調,若未能建立完善的識別機制、穩健的權限控制和全面的生命週期管理,企業將會面臨可視度不足的風險,甚至可能遭受災難性的代理攻擊。

所以,CyberArk最新就宣布,正式推出CyberArk安全AI代理解決方案(CyberArk Secure AI Agents Solution),擴展Cyber​​Ark身份安全平台(CyberArk Identity Security Platform)。方案包括:

全面代理偵測:自動識別分佈於SaaS、雲端及開發環境中的AI代理,並建立涵蓋擁有者、角色及存取權限等資訊的詳細檔案。
安全代理存取管理:強制執行高強度身份驗證與最小特權原則,採用零常設特權模式(Zero Standing Privileges)及代理活動稽核。
即時威脅偵測:持續監察異常行為與未經授權的存取活動,觸發自動警報並啟動快速應對機制。
全生命週期管理與合規支援:涵蓋AI代理從建立至退役的整個生命週期管理,支援不斷演變的監管要求,並確保稽核準備就緒。

AI代理浪潮:身份安全新挑戰不容忽視

人工智能(AI)浪潮席卷全球,不少企業雖已積極推動AI應用,但安全部署依然滯後。根據最新身份安全形勢報告》,88%受訪港企承認使用AI大型語言模型,會因涉及存取敏感資料而構成潛在網絡風險,67%尚未針對AI和大型語言模型採取身份安全管理,更有46%企業無法有效管控影子AI的安全性。

隨著AI代理迅速融入企業環境,資訊安全團隊正面臨似曾相識的挑戰。數年前,不少企業快速採用機器流程自動化(Robotic Process Automation;RPA)技術,導致資訊安全團隊來不及應對,未能及時建立有效的身份驗證及監察機制。當業務團隊主導部署時,資訊安全部門往往被動跟上,缺乏足夠的掌握和管理。

現時不少RPA解決方案的運作方式仍有隱憂,包括多個機器人共用同一組憑證或密碼 (Shared Credentials),或被設定為特定員工「替身」身份執行工作。這一做法存在重大安全風險,一旦多個機器人使用相同身份,問題發生時便難以追蹤和防範。此外,企業如建立重複憑證,亦會進一步擴大憑證遭濫用的風險,讓不法分子更容易有機可乘,入侵企業核心系統。而企業推動部署 AI 的積極程度甚至超越RPA,但許多資訊安全團隊仍然未做好準備。

AI代理成第三類身份

與一般的自動化機器人不同,AI代理具備自主運作能力,能夠自行決策,存取敏感數據、執行交易等,而且幾乎不需人為監督。這使他們成為人類與傳統機器身份以外,真正的第三類身份,因此企業必須為其建立專屬的身份架構進行管理。

AI代理充分體現機器身份和人類身份之間模糊的界線,企業必須確保其安全運作。AI代理由員工委派執行工作並採取自主行動,過程中可能需要使用一個或多個員工或合作夥伴身份,涵蓋機器和人類身份。而每個AI代理都需要一個獨特且通用的工作負載(Workload)身份並執行委派的操作。

為甚麼AI代理需要獨特身份?

RPA 機器人不同,AI代理不僅會與應用程式互動,還會與其他AI代理互動。無論互動時間長短,每個代理都需要在其整個生命週期內進行身份驗證、授權和監管。如果企業缺乏適當的安全和身份架構,便難以落實有效的管理機制,當中包括AI代理的緊急終止機制(Kill Switch),而相關機制僅在AI代理擁有強大且獨特身份的情況下方可實現。因此,企業必須為AI代理落實全面的安全機制,而網絡安全的基石便是身份安全。

新興的安全標準,如 SPIFFE(Secure Production Identity Framework for Everyone)在工作負載身份識別方面已見成效,亦適用於 AI 代理,以建立合適的身份驗證與授權機制。這類標準能提供跨環境、應用程式、雲端的通用身份,必要時更可搭配現行的身份驗證方法,例如由機密管理工具保護的 API 金鑰(API Key)與存取權杖(Access Token)。部署這些安全標準後,每個代理便能在最小必要權限運作,進而避免 RPA 部署時常見的憑證共用與身份冒充問題。

安全標準下的五大AI自主代理核心管理要點:

零常設特權(Zero Standing Privileges):AI代理不應持有任何永久存取權限,而應根據具體項目,在需要時獲得即時且足夠的授權。

持續監控(Continuous Monitoring):AI代理具備自主運作能力,需要在交易與工作階段期間持續監控。

進階驗證(Step-up Challenges):如人類工作一般,AI代理在執行敏感操作時,應進行額外的身份驗證程序。

行為分析(Behavioral Analytics):若要偵測異常行為,首先需了解AI代理的正常行為模式作為基準。

緊急終止機制(Kill Switch):如需將業務營運委託於AI代理,須具備在必要時立即停止其行為的機制。AI的「緊急終止機制」必須依賴身份識別啟動。只要每個AI代理都有獨特身份,便能即時中斷出現行為異常的AI代理。

付諸行動刻不容緩

相比過去的 RPA浪潮,企業現時應主動和充分掌握部署AI代理安全策略的主導權,而非事後補救。問題不再是AI代理是否會普及,而是面對AI代理日漸普及,屆時企業是否已做好充分準備,應對挑戰,以保護企業自身,發掘更多機遇。

Google Pixel 10系列登場 AI代理功能再進化

Google於香港時間今(21日)凌晨舉行年度盛事Made by Google發布會,一口氣帶來4款Pixel 10系列新手機,且全數搭載台積電製程的Tensor G5芯片,好讓AI功能再進化。

今次Pixel 10系列共有4款新手機,包括:6.3吋的Pixel 10、Pixel 10 Pro、6.8吋的Pixel 10 Pro XL、以及展開後擁有8吋的大摺機Pixel 10 Pro Fold。全系列均採用Tensor G5自研芯片,Google更聲稱這這是推出Tensor芯片以來,升級幅度最大的一代,CPU效能提升 34%,並通過TPU升級帶來60% AI處理速度升級,所以將會率先運行最新的Gemini Nano模型。

因此,今次Pixel 10系列最主打的莫過於其AI功能,能夠即時翻譯已是基本功能。據稱,今次將支援即時語音翻譯,讓不同語言的人也能夠直接交談,但初期僅可以翻譯英語、西班牙語、德語、日語、法語、印地語、意大利語、葡萄牙語、瑞典語、俄文和印尼英語等。

此外,在攝影方面亦加入了「拍照指導」功能,透過運用Gemini模型,為使用者提供構圖、取景等拍照建議,除了提供基礎攝影概念,也能進一步建議不同構圖靈感。

最新的「Magic Cue主動提示」,則會在訊息、電話等常用程式中,根據用戶操作、顯示內容來給予協助,像是致電航空公司查詢航班資訊時,AI可以從電子郵件中直接找出航班號碼與時間,猶如私人助理一樣。

今次全系列亦採用了PixelSnap磁吸技術,內建Qi2無線充電功能,可搭配全新推出的Pixelsnap磁吸配件,包含手機殼、充電器跟充電座使用。

4款手機不同之處

至於4款手機又有哪些不同和特別之處?其中入門級的Pixel 10就變成三鏡頭後置相機組合,搭載4,800萬像素廣角、1,300萬像素超廣角、1,080萬像素長焦,支援20x Super Res Zoom與全新的5倍光學變焦望遠鏡頭。

其他款式方面,Pixel 10 Pro和Pixel 10 Pro XL則搭載5,000萬像素廣角、4,800萬像素超廣角、4,800萬像素望遠鏡頭,數碼變焦上支援到100倍;而Pixel 10 Pro Fold則為4,800萬像素廣角、1,050萬像素超廣角、1,080萬像素望遠鏡頭。

Pixel 10 Pro和Pixel 10 Pro XL則搭載5,000萬像素廣角、4,800萬像素超廣角、4,800萬像素望遠鏡頭,數碼變焦上支援到100倍;而Pixel 10 Pro Fold則為4,800萬像素廣角、1,050萬像素超廣角、1,080萬像素望遠鏡頭。

今次也不得不提到,新大摺Pixel 10 Pro Fold的鉸鏈可算是獲得升級。據Google稱,鉸鏈的耐用度是前代兩倍,加上更薄的玻璃和防衝擊膜,可承受超過10年的摺疊使用壽命。電池容量5015mAh,續航超過24小時,超級省電模式下可達84小時。

而售價方面,Google Pixel 10為799美元(約6,240港元)起、Pixel 10 Pro則售999 美元起(約7,790港元)、Pixel 10 Pro XL是1,199美元起(約9,350港元)、Pixel 10 Pro Fold就是1,799美元起(約14,050港元),將於8月28日上市。惟較可惜的是,目前香港官方仍未有上市消息。